Brevo confirmó que unos atacantes aprovecharon una clave de API robada de Cloudflare para crear un Worker malicioso que modificó el contenido en el borde de la red de distribución e inyectó scripts de ClickFix en los sitios de la empresa y en los archivos JavaScript que los clientes integran en sus sitios. La exposición duró aproximadamente cinco horas y media el 14 de septiembre de 2026, entre las 16:07 y las 20:30 UTC, según la investigación posterior de Brevo.
La modificación afectó a páginas de los dominios brevo.com, sendinblue.com, login/account/my/onboarding.brevo.com y sibforms.com, además de los scripts de los formularios de Brevo, la interfaz de Brevo Conversations y el cargador del SDK de Brevo que los clientes añaden a sus sitios. Por tanto, el riesgo no se limitó a los visitantes de los dominios de la empresa, sino que se extendió a los sitios que utilizan sus componentes de software.
¿Cómo se superaron las medidas de protección?
Brevo explicó que la clave robada era de larga duración, tenía permisos completos sobre la cuenta y estaba incrustada en el código fuente de la aplicación. Esto permitió a los atacantes crear Cloudflare Workers, rutas y registros DNS a través de los dominios de Brevo sin activar una alerta. El Worker malicioso también reescribía las respuestas en el borde y eliminaba encabezados de seguridad, entre ellos Content-Security-Policy, mientras que los servidores de origen y los archivos originales permanecían sin modificaciones; por ello, las comprobaciones de integridad de los archivos no detectaron el cambio.
La empresa cree que la clave pudo haber quedado comprometida desde finales de agosto, pero afirmó que no encontró pruebas de actividad maliciosa antes de la ventana del ataque. Tras descubrir el incidente, eliminó el Worker y sus rutas, revocó la clave y las credenciales creadas por los atacantes, eliminó las credenciales incrustadas en el código, retiró los nombres de host controlados por los atacantes y vació las cachés de contenido en el borde.
De ClickFix a una puerta trasera de WordPress
Según Sansec, el impacto pudo alcanzar hasta 100.000 sitios que utilizaban componentes de Brevo afectados. El visitante veía una página de verificación falsa de Cloudflare y, después, instrucciones de ClickFix que le indicaban ejecutar un comando en Windows. En los sitios de WordPress que integraban la interfaz de Brevo afectada, el script comprobaba si el visitante había iniciado sesión como administrador e intentaba cargar un complemento malicioso desde un archivo llamado Web Media Optimizer.
BleepingComputer descubrió que el complemento funcionaba como una puerta trasera persistente y un cargador de JavaScript, se ocultaba de la lista de complementos de WordPress, se copiaba en el directorio de complementos obligatorios y se conectaba periódicamente a un servidor controlado por los atacantes. También incluía una clave de autenticación estática que podía utilizarse para crear una sesión de inicio de sesión válida para una cuenta de administrador de WordPress sin conocer la contraseña.
¿Qué deberían revisar los operadores?
Brevo afirmó que app.brevo.com, su interfaz de programación, la infraestructura de entrega de correo y los datos de las cuentas de los clientes no se vieron afectados. No obstante, los administradores de WordPress que visitaron un sitio afectado mientras tenían una sesión iniciada como administradores el 14 de septiembre deberían revisar los complementos instalados o activados ese día, eliminar cualquier complemento desconocido y cambiar las contraseñas de las cuentas administrativas si encuentran indicios de compromiso.
Lectura editorial: El incidente demuestra que la integridad de los archivos originales no es suficiente cuando un atacante puede modificar las respuestas en la capa de la CDN. El riesgo práctico provino aquí de los amplios permisos de Cloudflare y de la propagación de scripts de terceros a través de los sitios de los clientes, mientras que la relación entre este compromiso y un incidente de SSO separado que Brevo reveló el 10 de septiembre sigue sin resolverse; la empresa no respondió a las preguntas de BleepingComputer sobre la existencia de un vínculo entre ambos incidentes.